CVE-2026-33656
EspoCRM प्रमाणित RCE के प्रति संवेदनशील है, जो Formula के माध्यम से अटैचमेंट sourceId में path traversal के साथ होता है, जिसका शोषण एडमिन उपयोगकर्ता द्वारा किया जा सकता है
- प्रकाशित
- 22 अप्रैल 2026
- अद्यतन
- 23 अप्रैल 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 41.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# EspoCRM EspoCRM एक ओपन सोर्स कस्टमर रिलेशनशिप मैनेजमेंट एप्लिकेशन है। संस्करण 9.3.4 से पहले, EspoCRM का अंतर्निहित फॉर्मूला स्क्रिप्टिंग इंजन अटैचमेंट के `sourceId` को अपडेट करने की अनुमति देता था, जिससे एक प्रमाणित एडमिन `Attachment` इकाइयों पर `sourceId` फ़ील्ड को ओवरराइट कर सकता था। चूँकि `sourceId` को `EspoUploadDir::getFilePath()` में बिना किसी सैनिटाइज़ेशन के सीधे फ़ाइल पथ में जोड़ा जाता है, एक हमलावर किसी भी फ़ाइल रीड या राइट ऑपरेशन को वेब सर्वर के `open_basedir` दायरे के भीतर किसी भी मनमाने पथ पर पुनर्निर्देशित कर सकता है। संस्करण 9.3.4 इस समस्या को ठीक करता है।
स्रोत
1- ESPOCRM-RCE-POC-CVE-2026-33656एक्सप्लॉइट
प्रमाणित RCE एक्सप्लॉइट EspoCRM <= 9.3.3 (CVE-2026-33656) के लिए, Formula ACL बायपास, path traversal, और .htaccess poisoning के माध्यम से OS कमांड निष्पादन प्राप्त करने हेतु।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।